Вразливість у Advanced File Manager дозволяє завантаження довільних файлів

Вразливість у Advanced File Manager дозволяє завантажувати довільні файли та потенційно виконувати віддалений код. Рекомендується оновлення та аудит безпеки.
CVE-2024-8126CVSS 7.5Web

Вразливість у Advanced File Manager дозволяє завантаження довільних файлів

Вразливість у Advanced File Manager дозволяє завантажувати довільні файли та потенційно виконувати віддалений код. Рекомендується оновлення та аудит безпеки.

CVSS
7.5 HIGH
EPSS
57.48%
Активно використовується
немає в KEV
Продукт
advanced file manager

Що відомо

Плагін Advanced File Manager для WordPress містить уразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище завантажувати довільні файли через файл class_fma_connector.php у версіях до 5.2.8 включно. Зловмисники можуть завантажити шкідливий .htaccess файл, що потенційно відкриває шлях до віддаленого виконання коду.

Бізнес-вплив

Ця вразливість створює серйозну загрозу безпеці веб-сайтів на базі WordPress із встановленим плагіном Advanced File Manager, оскільки дозволяє зловмисникам отримати контроль над сервером через віддалене виконання коду. Це може призвести до компрометації даних, порушення роботи сервісів та репутаційних втрат для власників інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується невідкладно перевірити наявність плагіна Advanced File Manager та оновити його до останньої версії, якщо доступна. У разі відсутності оновлень слід обмежити права користувачів, провести аудит завантажених файлів, перевірити логи на підозрілі дії та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки